Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo fornece um fluxo de trabalho para testar e implementar Microsoft Defender para Identidade na sua organização. Use estas recomendações para integrar o Microsoft Defender para Identidade como parte de uma solução de ponta a ponta com o Microsoft Defender.
Este artigo pressupõe que tem um inquilino do Microsoft 365 de produção e está a testar e implementar Microsoft Defender para Identidade neste ambiente. Esta abordagem preservará todas as definições e personalizações que configurar durante o seu piloto para a sua implementação completa.
O Defender for Identity contribui para uma arquitetura de Confiança Zero ao ajudar a evitar ou a reduzir os danos para a empresa decorrentes de uma violação de segurança. Para obter mais informações, consulte o cenário empresarial Prevent or reduce business damage from a breach no framework de adoção Confiança Zero da Microsoft.
Implementação de ponta a ponta para Microsoft Defender
Este é o artigo 2 de 6 de uma série para ajudá-lo a implementar os componentes de Microsoft Defender XDR, incluindo investigar e responder a incidentes.
Os artigos nesta série correspondem às seguintes fases da implementação ponto a ponto:
| Fase | Ligação |
|---|---|
| A. Iniciar o projeto-piloto | Iniciar o piloto |
| B. Pilotar e implementar componentes do Microsoft Defender |
-
Pilote e implemente o Defender para Identidade (este artigo) - Pilote e implemente o Defender para Office 365 - Pilote e implemente o Defender para Endpoint - Pilote e implemente Microsoft Defender for Cloud Apps |
| C. Investigar e lidar com ameaças | Pratique a investigação e a resposta a incidentes |
Testar e implementar o fluxo de trabalho do Defender para Identidade
O diagrama seguinte ilustra um processo comum para implementar um produto ou serviço num ambiente de TI.
Comece por avaliar o produto ou serviço e como irá funcionar na sua organização. Em seguida, vai testar o produto ou serviço com um subconjunto convenientemente pequeno da sua infraestrutura de produção para testes, aprendizagem e personalização. Em seguida, aumente gradualmente o âmbito da implementação até que toda a sua infraestrutura ou organização seja abrangida.
Eis o fluxo de trabalho para testar e implementar o Defender para Identidade no seu ambiente de produção.
Siga estes passos:
- Configurar a instância do Defender para Identidade
- Instalar e configurar sensores
- Configurar o registo de eventos e as definições de proxy em computadores com o sensor
- Permitir que o Defender para Identidade identifique administradores locais noutros computadores
- Experimentar capacidades
Eis os passos recomendados para cada fase de implementação.
| Fase de implementação | Descrição |
|---|---|
| Avaliar | Efetue a avaliação do produto do Defender for Identity. |
| Piloto | Execute os Passos 1 a 5 para um subconjunto adequado de servidores com sensores no seu ambiente de produção. |
| Implementação completa | Execute os Passos 2 a 4 para os servidores restantes, expandindo-se para além do piloto para incluir todos. |
Proteger a sua organização contra hackers
O Defender para Identidade fornece proteção avançada por si só. No entanto, quando combinado com as outras capacidades do Microsoft Defender, o Defender for Identity fornece dados nos sinais partilhados que, em conjunto, ajudam a travar ataques.
Eis um exemplo de um ciberataque e como os componentes do Microsoft Defender XDR ajudam a detetá-lo e a mitigá-lo.
O Defender for Identity recolhe sinais dos controladores de domínio dos Active Directory Domain Services (AD DS) e dos servidores que executam o Serviços de Federação do Active Directory (AD FS) (AD FS) e o Active Directory Certificate Services (AD CS). Utiliza estes sinais para proteger o seu ambiente de identidade híbrida, incluindo a proteção contra hackers que utilizam contas comprometidas para se moverem lateralmente entre estações de trabalho no ambiente no local.
O Microsoft Defender correlaciona os sinais de todos os componentes do Microsoft Defender para fornecer a história completa do ataque.
Arquitetura do Defender para Identidade
O Microsoft Defender para Identidade está totalmente integrado com o Microsoft Defender e aproveita sinais de identidades do Active Directory no local para o ajudar a identificar, detetar e investigar melhor ameaças avançadas dirigidas à sua organização.
Implemente Microsoft Defender para Identidade para ajudar as suas equipas de Operações de Segurança (SecOps) a fornecer uma solução moderna de deteção e resposta a ameaças de identidade (ITDR) em ambientes híbridos, incluindo:
- Impedir falhas de segurança através de avaliações proativas da postura de segurança de identidade
- Detetar ameaças com análises em tempo real e inteligência de dados
- Investigar atividades suspeitas com informações claras e acionáveis sobre incidentes
- Responda a ataques através da resposta automática a identidades comprometidas. Para obter mais informações, consulte O que é Microsoft Defender para Identidade?
O Defender for Identity protege as contas de utilizador do AD DS locais e as contas de utilizador sincronizadas com o seu tenant do Microsoft Entra ID. Para proteger um ambiente composto apenas por Microsoft Entra contas de utilizador, veja Proteção Microsoft Entra ID.
O diagrama seguinte ilustra a arquitetura do Defender para Identidade.
Nesta ilustração:
- Os sensores instalados nos controladores de domínio do AD DS e nos servidores do AD CS analisam os registos e o tráfego de rede e enviam-nos para Microsoft Defender para Identidade para análise e relatórios.
- Os sensores também podem analisar autenticações do AD FS para fornecedores de identidade de terceiros e quando Microsoft Entra ID está configurada para utilizar a autenticação federada (as linhas pontilhadas na ilustração).
- O Microsoft Defender para Identidade partilha sinais com o Microsoft Defender.
Os sensores do Defender para Identidade podem ser instalados diretamente nos seguintes servidores:
- Controladores de domínio do AD DS. O sensor monitoriza diretamente o tráfego do controlador de domínio, sem a necessidade de um servidor dedicado ou a configuração do espelhamento de porta.
- Servidores do AD FS/servidores AD CS. O sensor monitoriza diretamente o tráfego de rede e os eventos de autenticação.
Para obter uma visão mais aprofundada da arquitetura do Defender para Identidade, veja arquitetura Microsoft Defender para Identidade.
Passo 1: Configurar a instância do Defender para Identidade
Inicie sessão no portal do Defender para começar a implementar serviços suportados, incluindo Microsoft Defender para Identidade. Para mais informações, consulte Começar a usar o Microsoft Defender.
Passo 2: Instalar os sensores
O Defender para Identidade requer algum trabalho de pré-requisitos para garantir que os seus componentes de rede e identidade no local cumprem os requisitos mínimos para instalar o sensor do Defender para Identidade no seu ambiente.
Assim que tiver a certeza da preparação do seu ambiente, planeie a sua capacidade e verifique a conectividade com o Defender para Identidade. Em seguida, quando estiver pronto, descarregue, instale e configure o sensor do Microsoft Defender para Identidade nos controladores de domínio, no AD FS e nos servidores AD CS no seu ambiente local.
| Passo | Descrição | Mais informações |
|---|---|---|
| 1 | Confirme que o seu ambiente cumpre os pré-requisitos do Defender para Identidade. | pré-requisitos do Microsoft Defender para Identidade |
| 2 | Determine quantos sensores de Microsoft Defender para Identidade precisa. | Planear a capacidade do Microsoft Defender para Identidade |
| 3 | Verificar a conectividade ao serviço Defender para Identidade | Verificar a atividade de rede |
| 4 | Transferir e instalar o sensor do Microsoft Defender para Identidade | Instalar o Defender para Identidade |
| 5 | Configurar o sensor | Configurar as definições do sensor Microsoft Defender para Identidade |
Passo 3: Configurar o registo de eventos e as definições de proxy em computadores com o sensor
Nos computadores onde instalou o sensor, configure a recolha de registos de eventos do Windows para ativar e melhorar as capacidades de deteção.
| Passo | Descrição | Mais informações |
|---|---|---|
| 1 | Configurar a recolha de registos de eventos do Windows | Configurar a auditoria de eventos do Windows |
Passo 4: Permitir que o Defender para Identidade identifique administradores locais noutros computadores
A deteção do percurso de movimento lateral (LMP) do Microsoft Defender para Identidade baseia-se em consultas que identificam administradores locais em máquinas específicas. Estas consultas são realizadas com o protocolo SAM-R, utilizando a conta de serviço do Defender para Identidade.
Para garantir que os clientes e servidores do Windows permitem que a sua conta do Defender para Identidade execute SAM-R, tem de ser efetuada uma modificação ao Política de Grupo para adicionar a conta de serviço do Defender para Identidade, além das contas configuradas listadas na política de acesso à Rede. Certifique-se de que aplica políticas de grupo a todos os computadores , exceto aos controladores de domínio.
Para obter instruções sobre como fazê-lo, veja Configurar SAM-R para ativar a deteção de caminhos de movimento lateral no Microsoft Defender para Identidade.
Passo 5: Experimentar as capacidades
A documentação do Defender para Identidade inclui os seguintes artigos que explicam o processo de identificação e remediação de vários tipos de ataque:
- Investigar ativos, incluindo utilizadores, grupos e dispositivos suspeitos
- Compreenda e investigue LMPs com o Microsoft Defender para Identidade
- Compreender os alertas de segurança
Para mais informações, consulte:
- Alertas de reconhecimento
- Alertas de credenciais comprometidas
- Alertas de movimento lateral
- Alertas de dominância de domínio
- Alertas de exfiltração
- Investigar um utilizador
- Analisar um computador
- Investigar caminhos de movimento lateral
- Analisar entidades
Integração SIEM
Pode integrar o Defender para Identidade com Microsoft Sentinel para operações de segurança unificadas no portal do Defender ou com um serviço genérico de gestão de informações e eventos de segurança (SIEM) para ativar a monitorização centralizada de alertas e atividades de aplicações ligadas. Com Microsoft Sentinel, pode analisar eventos de segurança em toda a sua organização de forma mais abrangente e criar manuais de procedimentos para obter uma resposta eficaz e imediata.
O portal Defender suporta operações de segurança unificadas com o Microsoft Sentinel, levando sinais do Defender, incluindo o Defender for Identity, para o Microsoft Sentinel.
Para mais informações, consulte:
Passo seguinte
Incorpore o seguinte nos seus processos secOps:
- Ver o painel do Identity Security
- Ver e gerir problemas de estado de funcionamento do Defender para Identidade
Próximo passo para a implementação de ponta a ponta do Microsoft Defender
Continue a implementação ponto a ponto do Microsoft Defender XDR com o Piloto e implemente o Defender para Office 365.
Sugestão
Quer saber mais? Interaja com a comunidade do Microsoft Security na nossa Tech Community: Microsoft Defender XDR Tech Community.